Para verificar que Event Threat Detection funcione, activa los detectores de forma intencional, visualiza los resultados en Security Command Center o Cloud Logging y, luego, limpia los recursos de prueba.
Event Threat Detection es un servicio integrado que supervisa las transmisiones de registros de Cloud Logging y Google Workspace de tu organización, y detecta amenazas casi en tiempo real. Para obtener más información, consulta Descripción general de Event Threat Detection.
Antes de comenzar
Para probar Event Threat Detection, verifica los siguientes requisitos previos:
- Habilitación del servicio: Para ver los resultados de Event Threat Detection, el servicio debe estar habilitado en la configuración de Servicios de Security Command Center.
- Permisos de IAM: Según el detector que quieras probar, debes tener uno de los siguientes roles:
- Otorgamiento anómalo de IAM: Una función de Identity and Access Management (IAM) con el permiso
resourcemanager.projects.setIamPolicy, como la función de administrador de IAM del proyecto. - Software malicioso: dominio incorrecto: Una función de IAM con los permisos
compute.instances.createydns.policies.create, como la función de editor del proyecto. - Ataque de fuerza bruta a SSH: Una función de IAM con el permiso
compute.instances.create, como la función de administrador de instancias de Compute (v1) o la función de editor del proyecto.
- Otorgamiento anómalo de IAM: Una función de Identity and Access Management (IAM) con el permiso
Activa los resultados de prueba
Para verificar que Event Threat Detection genere resultados, selecciona uno de los siguientes detectores para activar:
- Detector de otorgamiento anómalo de IAM: Activa este detector otorgando un rol sensible a una cuenta de usuario de prueba externa.
- Software malicioso: detector de dominio incorrecto: Activa este detector ejecutando una consulta a un dominio incorrecto de prueba desde una instancia de VM.
- Detector de ataque de fuerza bruta a SSH: Activa este detector configurando una instancia de VM para transmitir registros de autenticación del sistema. Luego, simula varios intentos fallidos de acceso SSH, seguidos de un acceso exitoso.
Activa el detector de otorgamiento anómalo de IAM
Para activar el detector de otorgamiento anómalo de IAM, crea un usuario de prueba externo y otorga la función de propietario del proyecto:
Crea un usuario de prueba con una dirección de correo electrónico personal
@gmail.com. Asegúrate de que esta cuenta@gmail.comaún no tenga permisos de IAM en el proyecto en el que realizas la prueba.En la Google Cloud consola de, dirígete a la página IAM.
Haz clic en Otorgar acceso.
En el campo Entidades nuevas, ingresa la dirección
@gmail.comdel usuario de prueba.En la lista desplegable Seleccionar una función, selecciona Proyecto > Propietario.
Haz clic en Guardar.
Activa el detector de software malicioso: dominio incorrecto
Para activar el detector de software malicioso: dominio incorrecto, crea una instancia de VM con el registro de consultas de DNS habilitado y, luego, consulta un dominio de prueba:
- Crea una instancia de VM en una red de VPC. Para obtener instrucciones, consulta Crea y luego, inicia una instancia de VM. Asegúrate de que el proyecto que contiene la instancia de VM esté dentro del alcance de Event Threat Detection. Es decir, el servicio de Event Threat Detection está habilitado para el proyecto o su organización superior.
Para habilitar el registro, configura una política del servidor DNS para la red de VPC:
En la Google Cloud consola de, ve a la página Cloud DNS.
Selecciona la pestaña Políticas del servidor DNS.
Haz clic en Crear política.
En el campo Nombre, ingresa un nombre para la política.
En Registros, selecciona Activado para habilitar el registro de las consultas de DNS.
En Redes, selecciona la red de VPC que usa tu instancia de VM.
Haz clic en Crear.
En la Google Cloud consola de, ve a la página Instancias de VM.
En la lista de instancias de máquina virtual, haz clic en SSH en la fila de la instancia de VM que creaste. Se abrirá una ventana de la terminal en tu instancia de VM.
Ejecuta el siguiente comando:
curl etd-malware-trigger.goog
Activa el detector de ataque de fuerza bruta a SSH
Para activar el detector de ataque de fuerza bruta a SSH, configura el registro de autenticación y simula intentos fallidos de acceso SSH:
- Crea una instancia de VM de Linux (como Debian) en una red de VPC. Para obtener instrucciones, consulta Crea y, luego, inicia una instancia de VM. Asegúrate de que el proyecto que contiene la instancia de VM esté dentro del alcance de Event Threat Detection.
En la Google Cloud consola de, ve a la página Instancias de VM.
En la lista de instancias de máquina virtual, haz clic en SSH en la fila de la instancia de VM que creaste. Se abrirá una ventana de la terminal en tu instancia de VM.
Habilita la autenticación con contraseña SSH en la instancia de VM:
Abre el archivo de configuración del daemon SSH en un editor de texto:
sudo vim /etc/ssh/sshd_configEstablece
PasswordAuthenticationenyes:PasswordAuthentication yesReinicia el servicio SSH:
sudo systemctl restart ssh
Crea una cuenta de usuario de prueba con una contraseña:
sudo adduser TEST_USERSigue las indicaciones para especificar una contraseña para el usuario de prueba.
Para transmitir registros de autenticación a Cloud Logging, instala el Agente de operaciones en la instancia de VM. Para obtener instrucciones, consulta Instala el Agente de operaciones.
Desde un host o una terminal externos con acceso de red a la instancia de VM, intenta acceder a la instancia de VM con SSH con credenciales incorrectas 8 veces consecutivas:
ssh TEST_USER@INSTANCE_IP_ADDRESSCuando se te solicite una contraseña, ingresa una incorrecta. Repite esto 8 veces.
Accede con la contraseña correcta:
ssh TEST_USER@INSTANCE_IP_ADDRESSCuando se te solicite, ingresa la contraseña correcta para TEST_USER.
Verifica que los registros de autenticación aparezcan en Cloud Logging con el ID de registro
authlog.
Ver resultados
Después de activar los resultados probando un detector, verifica que se generen visualizándolos en Security Command Center o Cloud Logging:
Visualiza los resultados en Security Command Center
Para ver el hallazgo de Event Threat Detection en Security Command Center, haz lo siguiente:
En la Google Cloud consola de, ve a la página Resultados de Security Command Center.
En la sección Categoría del panel Filtros rápidos, selecciona la categoría de resultados:
- Para Otorgamiento anómalo de IAM, selecciona Persistencia: Otorgamiento anómalo de IAM (haz clic en Ver más si es necesario).
- Para Software malicioso: dominio incorrecto, selecciona Software malicioso: dominio incorrecto (haz clic en Ver más si es necesario).
- Para Ataque de fuerza bruta a SSH, selecciona Ataque de fuerza bruta: SSH (haz clic en Ver más si es necesario).
Para ordenar la lista en el panel Resultados de la consulta, haz clic en el encabezado de la columna Hora del evento para que aparezca primero el hallazgo más reciente.
En el panel Resultados de la consulta de hallazgos, haz clic en el nombre de la categoría (Persistencia: Otorgamiento anómalo de IAM, Software malicioso: dominio malicioso o Ataque de fuerza bruta: SSH) en la columna Categoría para mostrar los detalles del hallazgo. Se abre el panel de detalles para el resultado y se muestra la pestaña Resumen.
Verifica los detalles del resultado:
- Para Otorgamiento anómalo de IAM, verifica que el valor de la fila Correo electrónico
principal contenga tu dirección de correo electrónico de prueba
gmail.com. - Para Software malicioso: dominio incorrecto, selecciona la pestaña Propiedades de origen y verifica
que la fila Dominios contenga
etd-malware-trigger.goog. - Para Ataque de fuerza bruta a SSH, verifica que el Nombre de usuario coincida con tu nombre de usuario de prueba y que la IP del llamador coincida con la dirección IP desde la que realizaste los intentos de acceso.
- Para Otorgamiento anómalo de IAM, verifica que el valor de la fila Correo electrónico
principal contenga tu dirección de correo electrónico de prueba
Visualiza los resultados en Cloud Logging
Si habilitaste los resultados de los registros en Cloud Logging, puedes verlos allí.
Para ver los resultados en Cloud Logging, sigue estos pasos:
En la Google Cloud consola de, accede al Explorador de registros.
Selecciona el Google Cloud proyecto en el que almacenas los registros de Event Threat Detection.
Usa el panel Consulta para consultar los resultados con uno de los siguientes métodos:
- En la lista Todos los recursos, haz lo siguiente:
- Selecciona Threat Detector para mostrar una lista de todos los detectores.
- En DETECTOR_NAME, selecciona iam_anomalous_grant, bad_domain, o ssh_brute_force.
- Haz clic en Aplicar.
En el editor de consultas, ingresa la siguiente consulta y haz clic en Ejecutar consulta:
resource.type="threat_detector"
- En la lista Todos los recursos, haz lo siguiente:
Para ver el registro, haz clic en una fila de la tabla y en Expandir campos anidados.
Limpia los recursos de prueba
Para evitar dejar anomalías de seguridad o incurrir en cargos no deseados, limpia los recursos de prueba del detector que probaste:
Limpia los recursos de otorgamiento anómalo de IAM
Para revocar los permisos otorgados para la prueba de otorgamiento anómalo de IAM, haz lo siguiente:
En la Google Cloud consola de, dirígete a la página IAM.
En la fila de la dirección de gmail.com del usuario de prueba, haz clic en Editar principal.
En el panel que aparece, haz clic en Borrar función junto a la función de Propietario.
Haz clic en Guardar.
Limpia los recursos de software malicioso: dominio incorrecto
Para limpiar los recursos creados para la prueba de software malicioso: dominio incorrecto, sigue estos pasos:
- Borra la instancia de VM que creaste. Para obtener instrucciones, consulta Borra una instancia de VM.
- Anula la asociación o borra la política del servidor DNS que creaste. Para obtener instrucciones, consulta Borra una política de DNS.
Limpia los recursos de ataque de fuerza bruta a SSH
Para limpiar los recursos creados para la prueba de ataque de fuerza bruta a SSH, sigue estos pasos:
- Borra la instancia de VM que creaste. Para obtener instrucciones, consulta Borra una instancia de VM.
- Como alternativa, si quieres conservar la instancia de VM, revierte
PasswordAuthenticationanoen/etc/ssh/sshd_config, reinicia el servicio SSH (sudo systemctl restart ssh), y borra la cuenta de usuario de prueba (sudo deluser TEST_USER).
Solucionar problemas
Si no aparece un hallazgo en Security Command Center o Cloud Logging después de la prueba, haz lo siguiente:
- Verifica que Event Threat Detection esté habilitado en la configuración de Servicios de Security Command Center Services.
- Si pruebas los detectores de software malicioso: dominio incorrecto o ataque de fuerza bruta a SSH, verifica que el proyecto que contiene la instancia de VM esté dentro del alcance de Event Threat Detection.
- Para ver los resultados en Cloud Logging, asegúrate de haber configurado la exportación de registros.
- Si quieres ver más pasos para solucionar problemas, consulta Soluciona problemas de Security Command Center.
¿Qué sigue?
- Obtén más información para usar Event Threat Detection.
- Lee una descripción general de alto nivel de los conceptos de Event Threat Detection.
- Obtén información para investigar y desarrollar planes de respuesta a las amenazas.